Ключи, а не код: три DeFi-моста потеряли $35,5 млн за сутки из-за компрометации доступа
За один день три DeFi-протокола — AFX, B² Network и Verus — совокупно лишились $35,5 млн. Примечательно, что ни одна из атак не была связана с уязвимостями в смарт-контрактах. Взломщики действовали тоньше: они захватили контроль над ключами и административными привилегиями, а не эксплуатировали ошибки в коде.
Детали каждой атаки
Крупнейший удар пришёлся по протоколу AFX на сети Arbitrum: злоумышленники похитили около $24 млн в USDC, используя скомпрометированные ключи валидатора моста. Средства были переведены на Ethereum, где хакер обменял их на 12 467,5 ETH и сконцентрировал на одном адресе.
Второй целью стал B² Network на BNB Chain. Атакующий перехватил право на обновление стейкинг-контракта, что позволило вывести 8,591 млн токенов B2 (~$3,86 млн). Похищенное было конвертировано в WBNB, затем в ETH и выведено через NEAR Intents. Родной токен проекта рухнул на 15% сразу после инцидента.
Третья жертва — мост Verus. Здесь хакер использовал доверенный путь моста, причём уже во второй раз через ту же самую уязвимость. Потери составили порядка $7,5 млн, после чего злоумышленник начал отмывать средства через Tornado Cash.
Смена парадигмы: от багов к ключам
Как показывают данные, в 2026 году около 40% всей похищенной криптовалюты пришлось на компрометацию ключей, а не на взломы смарт-контрактов. Это закономерный результат: контракты всё чаще проходят аудит, и дыр в логике становится меньше. Хакеры адаптируются — они переходят на уровень доступа, атакуя ключи, административные панели и права на обновление контрактов.
Мнение эксперта: Мосты как технология доказали свою устойчивость к прямым атакам на код. Но их «ахиллесова пята» — это системы управления доступом. Пока индустрия не внедрит аппаратные модули безопасности (HSM) и мультиподпись на уровне операционных ключей, такие инциденты будут повторяться. Текущая ситуация — это не уязвимость кода, а кризис управления привилегиями.